1、如何筛选出含有FIN,RST,SYN等TCP状态?
win10系统截图:shift+windows徽标键+s,
输入tcp.co,自动出现下方的选择,选FIN等即可。
2、如何迅速判断出抓包的异常情况?
1、FIN:结束标志
带有该标志置位的数据包用来结束一个TCP回话,但对应端口仍处于开放状态,准备接收后续数据。
2、ACK:确认标志
确认编号(Acknowledgement Number)栏有效。大多数情况下该标志位是置位的。TCP报头内的确认编号栏内包含的确认编号(w+1,Figure-1)为下一个预期的序列编号,同时提示远端系统已经成功接收所有数据。
3、RST:复位标志
复位标志有效。用于复位相应的TCP连接。
4、URG:紧急标志
紧急(The urgent pointer) 标志有效。紧急标志置位,
5、PSH:推标志
该标志置位时,接收端不将该数据进行队列处理,而是尽可能快将数据转由应用处理。在处理 telnet 或 rlogin 等交互模式的连接时,该标志总是置位的。
- Tcp previous segment lost(tcp先前的分片丢失)
- Tcpacked lost segment(tcp应答丢失)
- Tcp window update(tcp窗口更新)
- Tcp dup ack(tcp重复应答)
- Tcp keep alive(tcp保持活动)
- Tcp retransmission(tcp重传)
- Tcp ACKed unseen segument (tcp看不见确认应答)
- tcp port numbers reused(tcp端口重复使用)
- tcp retransmission(tcp重传)
- tcp fast retransmission (tcp快速重传)
- TCP Previoussegment lost(发送方数据段丢失)
- tcp spurious retransmission(tcp伪重传)
————————————————
参考:https://blog.csdn.net/hguisu/article/details/46273261